GitHub - DarkWebInformer/FBI_Watchdog: FBI Watchdog is an OSINT tool that monitors domain seizures and DNS record changes in real time, alerting users to law enforcement takedowns and other DNS modifications. https://t.co/Kp0ALi72vq
@Momentomorin@Chlowcr9 Si vraiment j’étais dans ton cas, je serais vraiment pas sur Twitter surtout à répondre à des bouffons qui me connaissent pas. Comme t’as besoin de prouver…
@Momentomorin@Chlowcr9 tu compares ton CA au prix des API. À 50€ la vidéo, 2 500€ = 50 vidéos/mois. Et un site vendu 199€ avec 80€ de coût = 119€ avant temps, prospection, retouches, SAV, taxes. Donne ton bénéfice net, pas ton CA. Miskine
💀 4 000 BTC VOLÉS EN 9 MINUTES SUR LIQUID. LE CORRECTIF ÉTAIT PUBLIC DEPUIS 5 JOURS.
Le 6 septembre 2026, Liquid s'est fait vider de 3 998,67 BTC.
Pas par un génie. Par quelqu'un qui a lu un diff GitHub.
Voici comment.
🔍 LE BUG
Liquid utilise des preuves cryptographiques (rangeproofs) pour vérifier que les montants sont valides sans les révéler.
Pour aller plus vite, le code mémorisait les résultats dans un cache.
Problème: ce cache enregistrait "preuve vérifiée = OK" en oubliant deux paramètres essentiels du contexte cryptographique.
Résultat: une preuve valide dans le contexte A était automatiquement acceptée comme valide dans tout autre contexte B. Sans re-vérification. Sans contrôle.
💣 L'ATTAQUE
L'attaquant construit une transaction avec:
- Une valeur positive de ~4 milliards de BTC cachée dans un engagement cryptographique. Preuve honnêtement générée, valide.
- Une valeur NÉGATIVE équivalente. Impossible à prouver. Mais la preuve n'a jamais été vérifiée grâce au cache.
Les noeuds dont le cache avait été préparé au préalable: acceptent.
Les autres: rejettent.
Le réseau se scinde en deux chaînes.
En 9 minutes, l'attaquant convertit la valeur créée de toutes pièces en deux peg-outs Bitcoin légitimes. Les fonctionnaires Liquid, sur la mauvaise chaîne, ont payé. 3 998,67 BTC envoyés à deux adresses vidées dans les 20 minutes suivantes.
🚨 LE DÉTAIL QUI FAIT MAL
Le correctif existait depuis le 3 août 2026.
Mergé publiquement sur GitHub le 1er septembre. Clairement intitulé "Fix caching bug in rangeproof caching". 3 à 5 jours avant l'attaque.
Aucune release officielle ne contenait le correctif. Chaque noeud en production tournait encore sur le code vulnérable.
L'attaquant a lu le diff, compris la faille, exploité avant que quiconque déploie. Bug vieux de 7 ans. Patch publié trop tôt. 4 000 BTC partis.
🛡 CE QU'ON RETIENT
- Un cache de performance devenu oracle de consensus. La pire architecture possible pour un réseau financier.
- Des fonctionnaires centralisés qui ont signé des peg-outs sur une chaîne invalide.
- Publier un correctif critique sans embargo sur un réseau gérant des fonds réels, c'est publier la recette de l'exploit.
Liquid n'est pas Bitcoin. C'est une sidechain centralisée dont les fonctionnaires viennent de prouver qu'ils peuvent payer sur une mauvaise chaîne.
Stay humble, stack sats. [Sur la vraie chaîne.]
#Bitcoin #InfoSec #LAB312
https://t.co/V2hcJREAqE